この章で学ぶこと
第2章で決めた「何を・どこまで守るか」というリスク対応方針を、実際の防御手段に落とし込む章です。対策は「人」「技術」「物理」の3層で整理すると全体像がつかみやすくなります。第1章の脅威・第2章のマネジメント体制と対にして、「この脅威にはこの対策」という結びつけを意識すると定着しやすくなります。
脆弱性診断とセキュリティ評価
対策を打つ前に、自組織にどんな弱点があるかを客観的に把握する工程がセキュリティ技術評価です。脆弱性の深刻度を共通の基準で数値化するCVSS(共通脆弱性評価システム)、システムに実際に弱点がないか調べる脆弱性診断、攻撃者の視点で疑似的に侵入を試みるペネトレーションテストの3つが基本です。診断で見つかった弱点は、OSやソフトのアップデート、修正プログラム(セキュリティパッチ)の適用、ソフトウェアの構成要素を可視化するSBOM(Software Bill of Materials)を使った脆弱性管理で継続的に解消していきます。
扱う用語(精選・6語)
- CVSS(共通脆弱性評価システム)/脆弱性診断/ペネトレーションテスト
- 脆弱性管理(OSアップデート,セキュリティパッチの適用)
- SBOM(Software Bill of Materials)
人的対策と組織的な備え
技術だけでは防ぎきれないのが人に起因するリスクです。標的型メールを模した訓練や、攻撃者役のチームが実際に侵入を試みるレッドチーム演習を含む情報セキュリティ訓練、資料配付やeラーニングによる情報セキュリティ啓発で組織全体の意識を高めます。特に機密性の高い業務に就く人を対象に、身元や信頼性を確認するセキュリティクリアランスという制度もあります。委託先や従業員との間で機密保持を約束する秘密保持契約・誓約書、内部不正を未然に防ぐ内部不正防止ガイドラインもあわせて押さえます。
扱う用語(精選・6語)
- 情報セキュリティ啓発(教育,資料配付)/情報セキュリティ訓練(標的型メール訓練,レッドチーム演習)
- セキュリティクリアランス
- 秘密保持契約・誓約書
- 内部不正防止ガイドライン
- 認証情報の割当て及び管理
技術的対策とセキュリティ製品
まず「入口」を守る製品として、通信を許可・拒否するファイアウォール、Webアプリケーション特有の攻撃を防ぐWAF、複数の機能を統合したUTM(統合脅威管理)を押さえます。侵入を見張る役割は、検知に徹するIDS(侵入検知システム)と、検知に加えて自動で遮断するIPS(侵入防止システム)で区別します。判定の精度を表す指標として、正常なものを誤って不正と判定するフォールスポジティブと、不正なものを見逃してしまうフォールスネガティブはセットで理解しておくと得点源になります。
「侵入されたあと」に備える製品としては、PCやサーバ(エンドポイント)の不審な挙動を検知・対応するEDR、機密情報の外部流出を検知・防止するDLP、様々な機器のログを集約して分析するSIEMがあります。外部と内部の境界に置き、公開サーバを内部LANから隔離するDMZ(非武装地帯)、感染の疑いがある端末を隔離してから調査する検疫ネットワークもネットワーク構成上の対策です。これらの対策の土台にある近年の考え方がゼロトラストで、「社内ネットワークだから安全」と決めつけず、社内外を問わずすべての通信を都度検証するという発想です。境界(ファイアウォールで社内外を分ける)を守る従来型の考え方との対比で理解しておきましょう。データそのものを守る技術には、本番データを別のダミー値に置き換えるデータマスキング、廃棄時に暗号鍵を破棄することで復元不能にする暗号化消去(CE)、事故発生後に証拠を保全・解析するデジタルフォレンジックスがあります。生成AI関連では、AIを守る側に使うSecurity for AIと、AIを対策に活用するAI for Securityという2つの方向性の違いを押さえておきましょう。
扱う用語(精選・23語)
- ファイアウォール/WAF/UTM(統合脅威管理)
- IDS(侵入検知システム)/IPS(侵入防止システム)
- フォールスポジティブ/フォールスネガティブ
- EDR/DLP/SIEM
- DMZ(非武装地帯)/検疫ネットワーク/ゼロトラスト
- マルウェア・不正プログラム対策/ランサムウェア対策(3-2-1ルール)/不正アクセス対策
- アクセス制御/特権的アクセス権の管理/ログ管理
- データマスキング/暗号化消去(CE)/デジタルフォレンジックス
- Security for AI/AI for Security
仕組みを理解する: ファイアウォール・IDS・IPSは何が違うのか
3つとも「不正な通信を防ぐ」という目的は同じですが、見ている情報と対応の仕方が異なります。
ファイアウォールは、通信の宛先・送信元のIPアドレスやポート番号といったパケットのヘッダ情報だけを見て、あらかじめ決めたルールに沿って機械的に通信を通す・止めるかを判断します。ビルの入口で「入館証がある人だけ通す」警備員のような役割です。
IDS(侵入検知システム)は、ファイアウォールを通過した後の通信の中身のパターンを見て、不審な挙動がないかを監視します。ただし検知して管理者に通知するだけで、通信そのものは止めません。IPS(侵入防止システム)は、IDSと同じように中身を見たうえで、怪しい通信を自動的に遮断するところまで行います。
つまり「ファイアウォールは入口で身元確認、IDSは中に入ってからの見回りと通報、IPSは見回りに加えてその場で取り押さえる」という役割分担だとイメージすると、なぜ多くの組織がこれらを併用するのか(1つで十分ではない理由)が理解できます。
物理的対策とネットワーク・アプリの実装技術
デジタルな対策と並行して、機器そのものを守る物理的セキュリティ対策も欠かせません。入退室を管理する入退室管理、離席時に画面や書類を残さないクリアデスク・クリアスクリーン、機器の盗難を防ぐセキュリティケーブル、災害に備える耐震耐火設備とUPS(無停電電源装置)、遠隔地にデータを複製する遠隔バックアップが代表例です。システムの信頼性を測る指標をまとめたRASIS(信頼性・可用性・保守性・完全性・security=安全性の頭文字)もあわせて押さえておくと、第5章のMTBF・MTTR・稼働率と関連づけて理解できます。
通信を暗号化する実装技術としては、VPNなどで使われるIPsec、Web通信を暗号化するTLS(HTTPS)、リモートログインに使うSSH、無線LANの暗号化規格であるWPA2・WPA3を押さえます。迷惑メール対策としては、送信元のなりすましを防ぐSPF・DKIM・DMARCという送信ドメイン認証の仕組みをセットで理解します。ネットワーク層の対策には、拠点間を安全につなぐVPN、攻撃者をおびき寄せて手口を観察するハニーポットがあり、データベースにはデータベース暗号化とデータベースアクセス制御、アプリケーションにはSQLインジェクション対策やクロスサイトスクリプティング対策といった、第1章で学んだ攻撃手法に対応する防御技術があります。
扱う用語(精選・19語)
- 入退室管理/クリアデスク・クリアスクリーン/セキュリティケーブル
- 耐震耐火設備/UPS(無停電電源装置)/遠隔バックアップ/RASIS
- IPsec/TLS(HTTPS)/SSH/WPA2/WPA3
- SPF/DKIM/DMARC
- VPN/ハニーポット
- データベース暗号化/データベースアクセス制御
- SQLインジェクション対策/クロスサイトスクリプティング対策
AIで学ぶ
ここまでの用語は、ChatGPTやClaudeなどの生成AIに以下のプロンプトを投げかけると、比較表つきでさらに深く掘り下げて学習できます。コピーして使ってみましょう。
あなたは情報セキュリティマネジメント試験の講師です。「セキュリティ対策と実装技術」の範囲について、以下の用語を初学者向けに**関連づけながら**説明してください(単体の丸暗記より、用語同士のつながりを理解したほうが記憶に定着しやすく、試験本番で紛らわしい選択肢を見分ける力もつくためです)。用語同士の違いが分かる**比較表**を最後に付けてください。
【セキュリティ評価】CVSS、脆弱性診断、ペネトレーションテスト、脆弱性管理、SBOM
【人的対策】情報セキュリティ啓発、情報セキュリティ訓練(レッドチーム演習)、セキュリティクリアランス、秘密保持契約
【技術的対策とセキュリティ製品】ファイアウォール、WAF、UTM、IDS、IPS、フォールスポジティブ、フォールスネガティブ、EDR、DLP、SIEM、DMZ、検疫ネットワーク、ゼロトラスト、データマスキング、デジタルフォレンジックス、Security for AI、AI for Security
【物理的対策と実装技術】入退室管理、クリアデスク・クリアスクリーン、UPS、RASIS、IPsec、TLS、SSH、WPA2、WPA3、SPF、DKIM、DMARC、VPN、ハニーポットこのプロンプトは思いつきで書いたものではなく、役割設定・関連づけの指示・出力形式の指定という3つの要素で組み立てています。真似して使うだけでも十分効果がありますが、慣れてきたら自分の弱点分野に合わせてこの3要素を書き換え、オリジナルのプロンプトを作ってみましょう。
章末チェック
最後に、この章で学んだ知識をアウトプットして定着させましょう。全問に答えたら「答え合わせ」を押してください。
問1. インターネットなどの外部ネットワークと組織内部のLANとの中間に設け、外部に公開するサーバを内部LANから隔離するために設置する区域を何というか。
問2. マルウェア対策ソフトが、正常なファイルや通信を誤って「不正である」と判定してしまうことを何というか。
問3. PCやサーバ(エンドポイント)上の不審な挙動を検知し、感染後の被害拡大防止や調査を支援するセキュリティ製品はどれか。
問4. 共通鍵暗号方式を用いた無線LANのセキュリティ規格として、現在推奨されているものはどれか。
この章のまとめ
この章では、脆弱性診断による現状把握から、人的・技術的・物理的な3層の対策、そしてTLSやVPNといった実装技術まで、脅威に対する具体的な防御手段を学びました。
次章では、視点を変えて、著作権法や不正アクセス禁止法など、情報セキュリティ担当者が押さえておくべき法務・コンプライアンスの知識を学びます。→ 第4章 法務・コンプライアンス・標準化